→ برگشت به فید آسیبپذیریها
CVE-2026-82024 · هسته و افزونههای وردپرس
اسکریپتنویسی بینسایتی ذخیرهشده (Stored XSS) در افزونه LearnPress وردپرس
افزونه LearnPress وردپرس در نسخههای قبل از ۴.۴.۶ دارای آسیبپذیری اسکریپتنویسی بینسایتی ذخیرهشده است که به مهاجمان احراز هویتشده با نقش مدرس اجازه میدهد ورودیهای پاکسازینشده را در فیلد عنوان پاسخ سوالات آزمون تزریق کنند. این بارهای مخرب جاوااسکریپت به صورت پایدار ذخیره شده و هنگام نمایش سوال در خروجی HTML بدون escape رندر میشوند و در مرورگر دانشجویان، مدرسان و مدیران اجرا میگردند که میتواند منجر به سرقت نشست و دسترسی غیرمجاز شود. بهروزرسانی فوری افزونه به نسخه ۴.۴.۶ یا بالاتر برای رفع این آسیبپذیری ضروری است.
نسخههای تحت تأثیر
<= 4.4.6
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته هسته و افزونههای وردپرس را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.